Sichern des OT-Fernzugriffs
Einleitung: Sicherheitsherausforderungen beim Fernzugriff auf OT-Systeme
Der Fernzugriff auf OT-Netzwerke (Operational Technology) ist für die Wartung und industrielle Überwachung unerlässlich, stellt jedoch gleichzeitig den wichtigsten Angriffsweg für Cyberangriffe auf industrielle Infrastrukturen dar. Nach Angaben der ANSSI sind 40 % der Cybervorfälle auf französischen Industriesystemen auf einen kompromittierten Fernzugriff zurückzuführen.
Es steht viel auf dem Spiel: Eine Kompromittierung eines OT-Netzwerks kann zu Produktionsausfällen, Gefahren für die Sicherheit von Personen, Sachschäden an Anlagen sowie Verstößen gegen die Vorschriften der NIS2-Richtlinie oder der Norm IEC 62443 führen.
Dieser Leitfaden beschreibt die Sicherheitsarchitektur von Eziwan sowie bewährte Verfahren für eine konforme Bereitstellung.
Die Zero-Trust-Architektur von Eziwan
Eziwan setzt ein Zero-Trust-Modell (niemals vertrauen, immer überprüfen) für alle Fernzugriffe auf OT-Netzwerke um. Die Architektur basiert auf drei Grundprinzipien:
- Implizites Null-Vertrauen: Jede Verbindung wird überprüft, selbst wenn sie aus einem „vertrauenswürdigen“ Netzwerk stammt
- Privilegien auf ein Minimum beschränken: Jeder Benutzer hat nur Zugriff auf die Geräte, die für seine Aufgaben unbedingt erforderlich sind
- Ständige Überwachung: Alle Sitzungen werden aufgezeichnet und können analysiert werden
Zero Inbound Port: So funktioniert es
Das Eziwan-Gateway erfordert keine Öffnung eingehender Ports in der Perimeter-Firewall des Industriestandorts. Dieses Prinzip ist für die Sicherheit von grundlegender Bedeutung.
Technische Funktionsweise
Das Eziwan-Gateway baut beim Start eine ausgehende Verbindung zur Eziwan-Cloud auf:
1. Gateway wird gestartet ──> Ausgehende UDP-Verbindung 1194 zu cloud.eziwan.com
2. OpenVPN-Tunnel wird aufgebaut (X.509-Zertifikat + AES-256-GCM-Verschlüsselung)
3. Heartbeat-Keepalive alle 25 Sekunden
4. Wenn sich ein Techniker anmeldet, leitet die Cloud seine Sitzung über den bereits bestehenden Tunnel weiter
Operative Vorteile
| Herkömmliche Methode (Port-Forwarding) | Eziwan Zero Inbound |
|---|---|
| Port 3389 (RDP) muss in der Firewall geöffnet werden | Es müssen keine eingehenden Ports geöffnet werden |
| Feste öffentliche IP-Adresse erforderlich | Dynamische IP-Adresse wird unterstützt |
| Auf Shodan/Censys sichtbar | Im Internet unsichtbar |
| Komplexe Firewall-Konfiguration | Keine Netzwerkkonfiguration erforderlich |
| Risiko bei falsch konfigurierter Firewall | Keine Angriffsfläche auf Seiten des Servers |
2FA-Authentifizierung: TOTP-Einrichtung
2FA für einen Benutzer aktivieren
Bei allen Eziwan-Konten ist die 2FA standardmäßig aktiviert. Der Registrierungsvorgang:
- Gehen Sie zu Eziwan-Portal → Benutzer → [Benutzername] → Sicherheit
- Klicken Sie auf „Zwei-Faktor-Authentifizierung einrichten“
- Scannen Sie den QR-Code mit einer kompatiblen TOTP-App:
- Google Authenticator (iOS / Android)
- Authy (iOS / Android / Desktop)
- Microsoft Authenticator (iOS / Android)
- Geben Sie den 6-stelligen Bestätigungscode ein, um die Registrierung zu bestätigen
- Bewahren Sie die Wiederherstellungscodes an einem sicheren Ort auf (≠ Smartphone)
Sicherer Anmeldeprozess
Erweiterte 2FA-Einstellungen
| Parameter | Standardwert | Empfehlung |
|---|---|---|
| TOTP-Algorithmus | SHA-1 (RFC 6238) | Standard (nicht ändern) |
| Gültigkeitsdauer | 30 Sekunden | Standard |
| Toleranzfenster | ±30 Sekunden | Zeitverschiebung ausgleichen |
| Wiederherstellungscodes | 8 Einmalcodes | Außerhalb des Smartphones speichern |
| Versuche vor Sperrung | 5 | Konfigurierbar: 3–10 |
| Dauer der Sperrung | 15 Minuten | Konfigurierbar |
Zugriffsrechte: nach Techniker, nach Gerät, nach Zeitfenster
RBAC-Berechtigungsmodell
Eziwan nutzt ein dreidimensionales RBAC-Modell (Role-Based Access Control):
Berechtigung = Benutzer × Geräte × Zeitfenster × Zugriffsebene
Verfügbare Zugriffsebenen
| Ebene | Lesen | Schreiben | Gerät neu starten | Konfiguration ändern |
|---|---|---|---|---|
| Überwachung | Ja | Nein | Nein | Nein |
| Wartung | Ja | Ja | Nein | Nein |
| Experte | Ja | Ja | Ja | Nein |
| Administrator | Ja | Ja | Ja | Ja |
Beispiel für eine Berechtigungskonfiguration
{
"user_email": "technicien.externe@prestataire.com",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}
Audit-Trail: Sitzungsprotokolle
Speicherort der Protokolle
Die Audit-Protokolle sind im Eziwan-Portal unter Verwaltung → Audit-Trail abrufbar.
Sie können nach folgenden Kriterien filtern:
- Benutzer
- Aufgerufene Geräte
- Datumsbereich
- Status (erfolgreich / fehlgeschlagen / Warnung)
- Quell-IP-Adresse
Aufbau eines Protokolleintrags
{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "jean.martin@prestataire.com",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}
Export von Protokollen zur Einhaltung von Vorschriften
Die Protokolle können über die REST-API oder die Weboberfläche als JSON- oder CSV-Datei exportiert werden.
# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv
Bewährte Praktiken: 10 Sicherheitsregeln
-
Ein Konto pro Person: Zugangsdaten dürfen niemals zwischen Technikern oder Dienstleistern geteilt werden. Jeder Zugriff muss individuell nachverfolgt werden können.
-
2FA ist ausnahmslos obligatorisch: Die 2FA ist nicht verhandelbar, auch nicht bei Notfallzugängen. Bereiten Sie Wiederherstellungscodes für den Fall vor, dass Ihr Smartphone ausfällt.
-
Befristete Gültigkeit der Anbieterrechte: Systematisches Ablaufdatum (maximal 12 Monate), vierteljährliche Überprüfung der aktiven Zugänge.
-
Sofortiger Entzug: Dokumentiertes Verfahren zum Entzug eines Zugriffs in weniger als 5 Minuten. Ein Verantwortlicher, der mit der Durchführung der Entzüge betraut ist.
-
Prinzip der geringsten Berechtigung: Ein Mitarbeiter der Linie 1 hat keinen Zugriff auf die Linie 2. Ein Überwachungstechniker hat nur Zugriff auf die „Überwachung“, nicht auf die „Wartung“.
-
Zugriff während der Geschäftszeiten: Sofern kein nachgewiesener Bereitschaftsdienst vorliegt, ist der Zugriff für Dienstleister auf die Bürozeiten beschränkt. Nächtliche Verbindungen aus dem Ausland müssen einen Alarm auslösen.
-
Kein Zugriff außerhalb geplanter Wartungsarbeiten: Dienstleister sollten den Zugriff nur während der Wartungsfenster aktivieren. Zwischen den Wartungsarbeiten ist er zu deaktivieren.
-
Regelmäßig überprüfter Audit-Trail: wöchentlich durch den IT-Verantwortlichen, monatlich durch die Geschäftsleitung. Warten Sie nicht erst auf einen Vorfall, um die Protokolle einzusehen.
-
Test der Notfallzugänge: Simulieren Sie vierteljährlich eine Notfallwartung, um zu überprüfen, ob das Verfahren funktioniert (Kontakt zum Bereitschaftsdienst, Einloggen, Problembehebung, Ausloggen).
-
Firmware-Update für das Gateway: Aktivieren Sie die automatischen Updates auf dem Eziwan-Gateway. Ignorieren Sie Sicherheitsupdates niemals.
Einhaltung der Normen NIS2 und IEC 62443
NIS2 (Europäische Richtlinie, Umsetzung in Frankreich im Oktober 2024)
Die NIS2-Anforderungen für den OT-Fernzugriff bei kritischen und wichtigen Einrichtungen:
| NIS2-Anforderung | Eziwan-Implementierung |
|---|---|
| Verwaltung von Drittanbieterzugriffen | Namensgebundene Konten, detaillierte Zugriffsrechte, Ablauf |
| Starke Authentifizierung | 2FA TOTP obligatorisch |
| Protokollierung | Vollständiger, exportierbarer Audit-Trail, 24 Monate lang aufbewahrt |
| Meldung von Vorfällen | Export von Protokollen für die Meldung an die ANSSI innerhalb von 24 Stunden |
| Schwachstellenmanagement | Automatisches OTA-Update mit signierter Firmware |
| Geschäftskontinuität | Umschaltung auf 4G bei Ausfall der Hauptverbindung |
IEC 62443 (Norm für industrielle Cybersicherheit)
Eziwan unterstützt die Einhaltung der Norm IEC 62443:
| IEC 62443-Zone | Sicherheitsstufe | Eziwan-Maßnahmen |
|---|---|---|
| Unternehmensbereich (L4) | SL-1 | TLS-VPN, Basisauthentifizierung |
| Betriebsbereich (L3) | SL-2 | 2FA, RBAC, Prüfpfad |
| Kontrollbereich (L2) | SL-2 | Zugriff über dedizierten Tunnel, Rechte pro Gerät |
| Feldbereich (L1) | SL-1 | Modbus-/OPC-UA-Zugriff über Eziwan-Proxy |
Um die vollständige Konformitätsdokumentation (Sicherheitsfragebogen, Referenzarchitektur) zu erhalten, wenden Sie sich bitte an das Eziwan-Team.
Häufig gestellte Fragen
Warum sollte man jeglichen Zugang zu einem Industriegelände verbieten?
Jeder exponierte Port (RDP, VNC, eingehendes VPN) wird kontinuierlich gescannt und stellt das erste Einfallstor für Ransomware dar, die auf die Industrie abzielt. Die Eziwan-Architektur öffnet keine Verbindungen: Das Gateway initiiert eigenständig eine verschlüsselte ausgehende Verbindung.
Ist die Zwei-Faktor-Authentifizierung für die OT wirklich notwendig?
Ja: Ein Passwort allein kann gestohlen oder weitergegeben werden. Bei der MFA ist der Zugriff auf Produktionsanlagen an einen zweiten Faktor gebunden, und dies ist eine ausdrückliche Anforderung der NIS2- und IEC 62443-Audits.
Wie lässt sich bei einem Audit nachweisen, wer was getan hat?
Jede Fernsitzung wird protokolliert: Identität, Zeitstempel, Zielgerät, Dauer, Herkunftsadresse. Diese unveränderlichen Protokolle lassen sich für Konformitätsprüfungen und Analysen nach Vorfällen exportieren.
Deckt diese Architektur die Norm IEC 62443 ab?
Sie setzt die wichtigsten Maßnahmen der Stufen SL-1 bis SL-2 um: Segmentierung in Zonen und Kanäle, einmalige Authentifizierung pro Benutzer, Prinzip der geringsten Berechtigungen und Nachverfolgbarkeit. Die obige Zuordnungstabelle führt die einzelnen Anforderungen im Detail auf.
Weiterführende Ressourcen
- Cybersicherheit beim OT-Fernzugriff – Bedrohungen und Gegenmaßnahmen
- Fernzugriff ohne Portöffnung – die Architektur im Detail
- Leitfaden: Ein OT-Netzwerk sichern – der umfassende Leitfaden für den Standort
- NIS2 für die Industrie – Verpflichtungen und Compliance
- Zero-Trust-Fernzugriff in der Industrie – das Prinzip der geringsten Berechtigungen im OT